Skip to content
ZxR Cyber Sentinel 4.1 is available — Discover our AI models
Conformité

Guide pratique : migrer vers ISO 27001:2022

Équipe Zaxyr 2026-03-15 12 min

La norme ISO/IEC 27001:2022, publiee en octobre 2022, remplace la version 2013 qui a servi de reference pendant pres d'une decennie. Les organisations certifiées disposent d'une periode de transition jusqu'au 31 octobre 2025 pour se mettre en conformité avec la nouvelle version. Ce guide pratique détaillé les changements majeurs et propose une feuille de route pour une migration reussie.

Pourquoi une nouvelle version ?

Le paysage des menaces a radicalement evolue depuis 2013. Le cloud computing, le travail hybride, les attaques par ransomware et les exigences réglementaires croissantes (RGPD, NIS2, DORA) ont rendu necessaire une mise a jour du referentiel. La version 2022 reflete ces realites tout en simplifiant la structure des contrôles pour faciliter leur implémentation.

Les modifications portent sur deux axes : le corps principal de la norme (clauses 4 a 10) a subi des ajustements mineurs mais significatifs, tandis que l'Annexe A a ete entièrement reorganisee.

Ce qui change dans le corps de la norme

Les clauses principales de l'ISO 27001 restent structurellement identiques, mais plusieurs evolutions meritent attention :

  • Clause 4.2 : les parties intéressées doivent desormais identifier explicitement lesquelles de leurs exigences seront traitées par le SMSI
  • Clause 6.2 : les objectifs de sécurité doivent etre surveilles et documentes de manière formelle
  • Clause 6.3 (nouvelle) : toute modification planifiee du SMSI doit etre conduite de manière structuree
  • Clause 8.1 : les processus externalises doivent etre definis et contrôles avec des criteres explicites

Ces ajustements renforcent la gouvernance du système de management sans en bouleverser l'architecture.

L'Annexe A reorganisee : de 114 a 93 contrôles

Le changement le plus visible concerne l'Annexe A, alignee sur l'ISO/IEC 27002:2022. Les 114 contrôles repartis en 14 domaines sont desormais consolides en 93 contrôles organises en 4 themes :

  • Contrôles organisationnels (37 contrôles) : politiques, roles, gestion des actifs, contrôle d'acces, relations fournisseurs, continuite
  • Contrôles relatifs aux personnes (8 contrôles) : screening, sensibilisation, responsabilites, teletravail
  • Contrôles physiques (14 contrôles) : périmètres, équipements, supports de stockage, maintenance
  • Contrôles technologiques (34 contrôles) : authentification, chiffrement, journalisation, développement securise, réseaux

Cette reorganisation ne signifie pas que 21 contrôles ont disparu. La plupart ont ete fusionnes avec d'autres. Par exemple, les anciens contrôles A.8.1.1 (inventaire des actifs) et A.8.1.2 (propriété des actifs) sont desormais combines dans le contrôle A.5.9.

Les 11 nouveaux contrôles

La version 2022 introduit 11 contrôles inedits qui refletent les menaces actuelles :

  1. A.5.7 -- Threat intelligence : collecte et analyse structuree du renseignement sur les menaces pour anticiper les risques
  2. A.5.23 -- Sécurité du cloud : exigences specifiques pour l'utilisation des services cloud, incluant la responsabilite partagee
  3. A.5.30 -- Preparation TIC pour la continuite : tests specifiques des systèmes d'information dans les plans de continuite
  4. A.7.4 -- Surveillance physique : detection des intrusions physiques via des systèmes de surveillance
  5. A.8.9 -- Gestion de la configuration : standardisation et suivi des configurations des systèmes et réseaux
  6. A.8.10 -- Suppression de l'information : procedures de suppression securisee des données quand elles ne sont plus nécessaires
  7. A.8.11 -- Masquage des données : techniques de pseudonymisation et anonymisation pour proteger les données sensibles
  8. A.8.12 -- Prevention des fuites de données (DLP) : mesures techniques et organisationnelles contre l'exfiltration de données
  9. A.8.16 -- Surveillance des activites : monitoring en temps reel des comportements anormaux sur les réseaux et systèmes
  10. A.8.23 -- Filtrage web : contrôle des acces aux sites web pour prévenir les compromissions
  11. A.8.28 -- Codage securise : pratiques de développement securise tout au long du cyclé de vie logiciel

Les attributs : une nouveaute structurante

Chaque contrôle de l'Annexe A est desormais enrichi de cinq attributs qui facilitent le filtrage et le reporting :

  • Type : preventif, detectif ou correctif
  • Propriete de sécurité : confidentialité, intégrité, disponibilité
  • Concepts cyber : identifier, proteger, détectér, repondre, retablir (aligne NIST CSF)
  • Capacites opérationnelles : gouvernance, gestion des actifs, protection de l'information, etc.
  • Domaines de sécurité : gouvernance et ecosystème, protection, defense, resilience

Ces attributs ne sont pas normatifs mais constituent un outil de categorisation particulièrement utile pour le pilotage du SMSI.

Plan de migration en 5 etapes

Etape 1 -- Gap analysis (mois 1-2)

Comparer votre Declaration d'Applicabilite (SoA) actuelle avec les 93 contrôles de la version 2022. Identifier les contrôles fusionnes, supprimes et les 11 nouveaux contrôles a integrer. Evaluer le niveau de maturite existant sur chaque nouveau contrôle.

Etape 2 -- Mise a jour documentaire (mois 2-4)

Reviser la politique de sécurité, les procedures et la SoA. Mettre a jour la numerotation des contrôles dans tous les documents. Creer les procedures manquantes pour les 11 nouveaux contrôles. La documentation du SMSI (clauses 4 a 10) necessite des ajustements mineurs.

Etape 3 -- Implementation des nouveaux contrôles (mois 3-6)

Déployer les mesures techniques et organisationnelles pour les contrôles manquants. Prioriser selon votre analyse de risques : threat intelligence et sécurité cloud sont generalement les plus impactants. Le masquage des données et le DLP peuvent necessiter des investissements technologiques.

Etape 4 -- Audit interne (mois 6-7)

Conduire un audit interne complet contre la version 2022. Verifier l'adequation de la SoA mise a jour, l'efficacité des nouveaux contrôles et la conformité documentaire. Traiter les non-conformités identifiees avant l'audit de transition.

Etape 5 -- Audit de transition (mois 7-9)

L'organisme de certification effectue l'audit de transition, qui peut etre combine avec un audit de surveillance ou de renouvellement. Preparer les preuves d'implémentation pour chaque contrôle de la SoA.

Ce que Zaxyr apporte

Zaxyr GRC simplifie considerablement le processus de migration. Le module de conformité effectue automatiquement le mapping entre vos contrôles ISO 27001:2013 existants et la nouvelle structure 2022, identifiant instantanement les gaps sur les 11 nouveaux contrôles. La collecte de preuves automatisée et le suivi en temps reel de la progression permettent aux équipes de se concentrer sur l'implémentation plutot que sur l'administration du projet de transition.

Conclusion

La migration vers ISO 27001:2022 est une opportunite de renforcer votre SMSI en integrant les realites actuelles de la cybersécurité. Les 11 nouveaux contrôles -- threat intelligence, sécurité cloud, DLP, codage securise -- refletent des pratiques que la plupart des organisations matures appliquent deja partiellement. L'enjeu principal reside dans la formalisation et la documentation de ces pratiques dans le cadre normatif. Ne tardez pas : la date limite de transition approche, et les organismes de certification voient leur calendrier se remplir rapidement.

Automatisez votre conformité

Découvrez comment Zaxyr transforme votre approche de la cybersécurité.